因重大疏忽導致數據洩露的公司,現在可能面臨最高相當於年營收10%的罰款,這是根據修訂後的隱私規則所訂定的。

韓國的隱私監管機構正在大幅提高數據洩露的成本,目標是促使公司將數據保護視為一種預防性投資,而非例行的營運成本。

從週五開始,因故意或重大過失洩露超過一千萬筆個人數據的公司,最高可能被處以其總營收10%的罰款,這是修訂後的《個人信息保護法》更廣泛改革的一部分,該法將於同日生效。即使尚未確認發生洩露,若暴露風險很高,公司也必須在72小時內通知用戶。

個人信息保護委員會(PIPC)秘書長梁清三週四告訴記者:「近期,在與零售和電信等與日常生活密切相關的領域,個人數據洩露事件頻繁發生且規模不斷擴大。」「我們已改進了該系統,以嚴格追究嚴重違規行為的責任,同時也幫助從根本上預防洩露事件的發生。」

根據執行令,該罰款上限適用於三年內重複故意或重大過失違規的公司,或未能遵守糾正命令並因此遭受洩露的公司。罰款的計算基於違規的性質和嚴重性、涉及的情況以及損害的規模。

在此次修訂之前,公司最高面臨銷售額3%的罰款。

當應用於實際案例時,新舊規則之間的差距就顯而易見。當地電子商務巨頭Coupang在洩露了3755萬人的個人數據後,於六月被罰款6246億韓元(約合4.663億美元)。將新標準應用於該案例,罰款可能會飆升至數兆韓元。然而,實際罰款仍將取決於意圖、疏忽、損害規模以及任何減輕因素。

根據新規則,事先投資於數據保護的公司將獲得抵扣。監管機構將考慮公司在數據保護預算、人員和設備方面的投資規模和持續性,以及其更廣泛的保護系統,包括首席隱私官,以將罰款減少最多40%。及早偵測到洩露、及時報告並通知用戶,並防止損害擴散的公司,也可獲得最多40%的減免。

此次修訂還引入了「潛在數據洩露通知系統」。如果公司確定個人數據很可能已被洩露——例如,在其數據處理系統遭受非法訪問後,或在發現部分個人數據被非法交易,暗示其他人的數據也可能洩露——則必須在得知情況後的72小時內通知受影響的個人。因勒索軟體和類似攻擊而導致數據被偽造、更改或損壞的情況,現在也適用相同的報告和通知要求。

主要公司和機構的首席隱私官的權力和責任也將擴大。年營收超過1800億韓元且處理超過一百萬筆個人數據,或超過五萬筆敏感或獨特識別信息的公司,在任命、更換或罷免首席隱私官之前,必須獲得董事會批准,並將決定報告給PIPC。擁有20,000名以上學生的大學、綜合性教學醫院以及主要公共系統的營運商也適用相同的要求。

PIPC主席宋京熙表示:「我們預計公司看待數據保護投資的方式將從視其為成本轉變為視其為建立客戶信任和擴大公司利潤的主動投資。」